Resolução de problemas

Usando o Cloudflare ou Outro Proxy com Kapsule

How to put a third-party proxy or CDN in front of a KapsuleHost site, including the two settings that break sites, the records that must never be proxied, and how to undo it.

Usando Cloudflare ou Outro Proxy com Kapsule

Como colocar um proxy ou CDN de terceiros na frente de um site KapsuleHost, incluindo as duas configurações que quebram sites, os registros que nunca devem ser proxied e como desfazer.

Kapsule executa seus próprios nameservers e sua própria rede global de borda, então a maioria do que um proxy de terceiros oferece já está disponível aqui, integrado e suportado. Você ainda pode colocar um na frente se quiser. Esta página mostra como fazê-lo e qual é o custo.

Se você deseja apenas cache e uma borda global, use Kapsule CDN. Integra-se ao painel, mantém os endereços IP dos clientes intactos e não precisa de conta extra. Veja Habilitando a CDN.

O que você ganha e o que você abre mão

Você ganhaVocê abre mão
Seu firewall, regras de bot e limitação de taxaO endereço IP real do visitante do nosso lado, permanentemente
Seu painel de análiseGeo-bloqueio preciso e bloqueio por IP no KPanel
Absorção de DDoS na sua bordaUm lugar para gerenciar DNS, SSL e cache
Regras de página e redirecionamentos de bordaNossa capacidade de diagnosticar o caminho completo da solicitação para você
Uma segunda camada de cache, se você precisar de umaKapsule CDN, que você deve desativar

Mudar por um recurso específico que você testou e precisa é uma boa razão. Mudar porque um post de fórum disse para fazer isso troca uma configuração suportada por uma não suportada.

Observe que a maioria dos provedores, incluindo Cloudflare, exige que você delegue o domínio inteiro aos seus nameservers em planos de nível de entrada. Você não pode fazer proxy de um hostname e deixar o resto do seu DNS conosco. Mover seus nameservers move tudo: registros da web, registros de email, registros de verificação, tudo.

As Duas Configurações que Quebram Tudo

1. Use Full (Strict) SSL, Nunca Flexible

Seu site Kapsule tem um certificado real e confiável publicamente e redireciona HTTP simples para HTTPS na origem.

Se seu proxy estiver configurado para SSL Flexible, ele fala HTTP simples com sua origem. Sua origem redireciona para HTTPS. O proxy busca novamente por HTTP. Uma volta e meia. Os visitantes veem ERR_TOO_MANY_REDIRECTS e o site é inutilizável.

Defina o modo SSL para Full (strict). Seu certificado de origem é válido e confiável publicamente, portanto a validação rigorosa passa. Esta é a causa mais comum de um site quebrar no momento em que um proxy é ativado.

2. Não Intercepte o Caminho de Desafio do Certificado

Certificados são emitidos e renovados provando o controle do domínio por HTTP simples, em /.well-known/acme-challenge/. Essa solicitação deve chegar à origem Kapsule e retornar a resposta exata. Qualquer coisa no proxy que a intercepte quebra a emissão e, três meses depois, a renovação:

  • Proteção de bot, modo "under attack" ou qualquer desafio gerenciado servindo uma página intersticial.
  • Firewall, regras customizadas ou de página que correspondem a caminho ou agente do usuário, ou que reescrevem o caminho.
  • Cache que serve um 404 obsoleto para o caminho do desafio.
  • Forçar HTTPS no próprio caminho do desafio, antes de um certificado existir para servi-lo.

Adicione uma regra explícita excluindo /.well-known/ de cada um desses recursos.

Esta falha é atrasada e silenciosa. A emissão é bem-sucedida hoje, depois em aproximadamente 60 dias a renovação falha silenciosamente, e uma manhã cada visitante recebe um aviso de certificado. Se você ativar a proteção de bot mais tarde, adicione a exclusão ao mesmo tempo.

Certificados pagos pedidos através de Kapsule são validados por DNS, então fazer proxy não afeta aqueles. Veja Certificados SSL.

Movendo seu DNS para Cloudflare

Passo 1: Copie seus registros atuais. Abra a aba DNS do seu site no KPanel e anote cada registro: tipo, nome, valor, prioridade. Não pule aqueles que você não reconhece. Registros de verificação de terceiros e os registros de email abaixo são o que as pessoas perdem. Importadores automáticos perdem registros regularmente, então esta lista é o que você verifica a importação contra e o que você restaura depois.

Passo 2: Adicione o domínio e verifique a importação. Adicione o domínio no Cloudflare e deixe-o escanear seu DNS. Compare o resultado linha por linha contra sua lista e adicione tudo que falta à mão. Os valores devem corresponder exatamente, incluindo pontos finais e aspas em registros TXT.

Passo 3: Decida o que é proxied. Cada registro recebe um alternador de proxy, geralmente uma nuvem laranja ou cinza. Proxied significa que o tráfego para esse hostname passa pela rede deles; não proxied significa que o DNS resolve diretamente para o endereço real. Faça proxy apenas dos registros que servem tráfego de website. A próxima seção é a lista definitiva.

Passo 4: Altere os nameservers. Somente depois que os registros estiverem corretos, aponte o domínio para os nameservers que Cloudflare fornece. Se o domínio estiver registrado com Kapsule, use a página Nameservers, coberta em Nameservers. Caso contrário, use o painel do seu registrador. A delegação leva minutos a horas para ser visível em todos os lugares.

Não exclua a zona no KPanel depois de delegá-la. Mantê-la não custa nada e é a cópia que você restaura se a mudança der errado.

Quais Registros Nunca Devem Ser Proxied

Fazer proxy de um registro que não é tráfego web não o protege. Substitui a resposta pelo endereço do proxy, para que o serviço do outro lado pare de funcionar.

RegistroProxy?Por quê
Domínio nu e wwwSim, se você quer o proxyEste é o tráfego web
Registros MXNuncaUm proxy não pode carregar SMTP. Isso quebra todo email recebido
O hostname de email para o qual o MX apontaNuncaDeve resolver para o servidor de email real
SPF, DKIM, DMARCSem alternadorRecrie-os exatamente
Autodiscover e autoconfigNuncaClientes de email precisam do host real
Registros SRVSem alternadorDevem ser exatos
Subdomínio apontando para outro provedorNuncaFazer proxy o esconde atrás do endereço errado

A regra embaixo: faça proxy de hostnames que servem HTTP e HTTPS para navegadores, e nada mais.

Mantendo seu Email Funcionando

Email é a casualidade mais comum de uma mudança de nameserver, e frequentemente passa despercebido por um dia ou dois porque o email recebido simplesmente deixa de chegar em vez de produzir um erro visível.

Se suas caixas de correio estão com Kapsule, quatro coisas devem ser verdadeiras depois:

  1. O registro MX existe e não é proxied, apontando para mail.kapsulehost.com com prioridade 10.
  2. SPF é um único registro. Um domínio é permitido exatamente um. O nosso parece v=spf1 include:_spf.kapsulehost.com ~all. Se você também envia por outro serviço, seus hosts pertencem dentro desse registro, não em um segundo.
  3. Cada registro DKIM passou. Cada domínio tem suas próprias chaves de assinatura publicadas como registros TXT sob _domainkey. Há mais de um, e email assinado com uma chave cujo registro está faltando falha na autenticação.
  4. DMARC passou. O registro _dmarc diz aos servidores receptores o que fazer com email que falha nas verificações acima.

A aba Deliverability em qualquer caixa de correio mostra o que está atualmente publicado e o que está faltando, com os valores corretos para copiar. Verifique depois que os nameservers se propagarem. SPF, DKIM e DMARC Explicados cobre o que cada registro faz.

Email é enviado e recebido no hostname de email real diretamente, para que nunca passe pelo proxy. Suas configurações de cliente de email não mudam.

O que você perde: o IP do cliente real

Kapsule lê o IP real do visitante de um cabeçalho encaminhado, mas apenas quando a solicitação chega de nossa própria rede de borda ou da própria máquina. Qualquer outra fonte não é confiável, deliberadamente, porque um cabeçalho encaminhado pode ser falsificado por qualquer pessoa. Um proxy de terceiros não está nessa lista de confiança, e não há uma maneira suportada de adicionar um.

Então tudo o que depende do IP do visitante vê o proxy:

RecursoO que acontece
Logs de acessoRegistram o endereço do proxy, não o do visitante
Análise do siteAtribui tráfego ao proxy
Geo-bloqueioLocaliza geograficamente o data centre do proxy, portanto as regras de país disparam incorretamente
Sua lista de negação de IPNão pode bloquear um visitante que você nunca vê
Bloqueio automático de abuso da plataformaVê o proxy
Plugins de segurança do WordPressLimitação de login e filtragem de comentários com chave incorreta

Há uma versão pior. A plataforma bloqueia automaticamente endereços gerando um surto de erros ou logins falhados. Atrás de um proxy, essa atividade toda parece vir do proxy, para que um visitante mal-comportado possa bloquear temporariamente um data centre de proxy inteiro, eliminando todos os outros roteados através dele. Não podemos consertar isso do nosso lado.

Não Empilhe Duas CDNs

Executar Kapsule CDN com um proxy de terceiros na frente não dobra seu desempenho. Oferece dois caches discordando, dois conjuntos de regras de purga e um problema muito difícil de depurar.

Também há um bloqueador concreto: habilitar Kapsule CDN requer que nossa borda emita um certificado para seu hostname, o que requer que o hostname resolva para nossa borda. Se o DNS aponta para um proxy de terceiros, esse certificado nunca é emitido e a CDN silenciosamente não faz nada.

Escolha um. Se você quer o deles, desative Kapsule CDN primeiro, antes de delegar seus nameservers. Se você quer o nosso, desative o proxy. Habilitar Kapsule CDN normalmente escreve os registros de borda necessários para você, mas apenas quando seu DNS está hospedado conosco; caso contrário, publique-os você mesmo usando o hostname de borda na aba CDN.

A aba Kapsule CDN no KPanel

Voltando para Kapsule DNS

  1. Abra a aba DNS no KPanel e verifique se os registros ainda correspondem ao que está ao vivo no proxy. Adicione qualquer coisa que você criou lá desde que saiu.
  2. Desative o alternador de proxy em cada registro no serviço de terceiros, para que a zona mostre endereços reais. Confirme se o site ainda carrega.
  3. Altere os nameservers no seu registrador de volta para ns1.kapsulecloud.com, ns2.kapsulecloud.com, ns3.kapsuledns.com e ns4.kapsuledns.com.
  4. Uma vez que a delegação se move, confirme que o site carrega por HTTPS com um certificado válido.
  5. Verifique a aba Deliverability em uma caixa de correio e confirme que os registros de email estão presentes.
  6. Reabilite Kapsule CDN se desejar, e confirme que o certificado é emitido.

Se DNSSEC estiver habilitado no proxy, desative-o e aguarde até que a zona pai pare de publicar o registro de delegação ANTES de alterar nameservers. Mover nameservers enquanto uma chave obsoleta é publicada torna o domínio não resolvível em todos os lugares. Veja DNSSEC.

Quando as coisas dão errado

  • ERR_TOO_MANY_REDIRECTS: o modo SSL é Flexible. Altere para Full (strict).
  • Certificado expirado ou inválido: a renovação foi bloqueada. Adicione a exclusão /.well-known/, depois reemita do painel. Veja Certificados SSL.
  • Email parou de chegar: o registro MX está faltando, é proxied ou aponta para o host errado. Veja Email Não Recebendo.
  • Email envia mas cai em spam: um registro SPF, DKIM ou DMARC não passou. Corrija o que a aba Deliverability sinaliza. Veja Por que meus emails estão indo para spam?.
  • Mudanças não aparecem: dois caches. Limpe ambos, depois verifique em uma janela privada.
  • Alguns visitantes não conseguem acessar o site, outros conseguem: provável bloqueio automático em um data centre de proxy. Veja Abrindo um Ticket de Suporte.
  • O domínio parou de resolver logo após a alteração do nameserver: geralmente um registro de delegação DNSSEC obsoleto. Peça ao seu registrador para removê-lo.
  • Avisos de conteúdo misto: não relacionado ao proxy, mas frequentemente notado ao mesmo tempo. Veja Corrigindo Conteúdo Misto.

Guias relacionados

Ainda precisa de ajuda?

Envie-nos um email para support@kapsulehost.com ou abra um chat no KPanel.

Abrir KPanel
Usando o Cloudflare ou Outro Proxy com Kapsule